Настройка защиты от Clickjacking (X-Frame-Options) на сайте

Наша компания занимается разработкой, поддержкой и обслуживанием сайтов любой сложности. От простых одностраничных сайтов до масштабных кластерных систем построенных на микро сервисах. Опыт разработчиков подтвержден сертификатами от вендоров.
Разработка и обслуживание любых видов сайтов:
Информационные сайты или веб-приложения
Сайты визитки, landing page, корпоративные сайты, онлайн каталоги, квиз, промо-сайты, блоги, новостные ресурсы, информационные порталы, форумы, агрегаторы
Сайты или веб-приложения электронной коммерции
Интернет-магазины, B2B-порталы, маркетплейсы, онлайн-обменники, кэшбэк-сайты, биржи, дропшиппинг-платформы, парсеры товаров
Веб-приложения для управления бизнес-процессами
CRM-системы, ERP-системы, корпоративные порталы, системы управления производством, парсеры информации
Сайты или веб-приложения электронных услуг
Доски объявлений, онлайн-школы, онлайн-кинотеатры, конструкторы сайтов, порталы предоставления электронных услуг, видеохостинги, тематические порталы

Это лишь некоторые из технических типов сайтов, с которыми мы работаем, и каждый из них может иметь свои специфические особенности и функциональность, а также быть адаптированным под конкретные потребности и цели клиента

Предлагаемые услуги
Показано 1 из 1 услугВсе 2065 услуг
Настройка защиты от Clickjacking (X-Frame-Options) на сайте
Простая
~2-3 часа
Часто задаваемые вопросы
Наши компетенции:
Этапы разработки
Последние работы
  • image_website-b2b-advance_0.png
    Разработка сайта компании B2B ADVANCE
    1214
  • image_web-applications_feedme_466_0.webp
    Разработка веб-приложения для компании FEEDME
    1161
  • image_websites_belfingroup_462_0.webp
    Разработка веб-сайта для компании БЕЛФИНГРУПП
    852
  • image_ecommerce_furnoro_435_0.webp
    Разработка интернет магазина для компании FURNORO
    1041
  • image_crm_enviok_479_0.webp
    Разработка веб-приложения для компании Enviok
    823
  • image_bitrix-bitrix-24-1c_fixper_448_0.png
    Разработка веб-сайта для компании ФИКСПЕР
    815

Настройка защиты от Clickjacking (X-Frame-Options) на сайте

Clickjacking — атака, при которой злоумышленник встраивает ваш сайт в прозрачный iframe поверх другой страницы. Пользователь думает, что кликает по кнопке стороннего сайта, но на самом деле взаимодействует с вашим. Последствия: непреднамеренные переводы денег, изменение настроек, подтверждение действий.

Заголовок X-Frame-Options

Браузеру запрещается встраивать страницу в iframe:

add_header X-Frame-Options "DENY" always;
# или
add_header X-Frame-Options "SAMEORIGIN" always;
Значение Поведение
DENY Запрещает встраивание везде
SAMEORIGIN Разрешает только с того же домена
ALLOW-FROM uri Устарело, не поддерживается современными браузерами

CSP frame-ancestors — современная альтернатива

X-Frame-Options устарел, frame-ancestors в CSP даёт больше гибкости:

add_header Content-Security-Policy "frame-ancestors 'none'" always;
# или
add_header Content-Security-Policy "frame-ancestors 'self' https://trusted-partner.com" always;

frame-ancestors 'none' — эквивалент X-Frame-Options: DENY. Для максимальной совместимости устанавливают оба заголовка.

Настройка в Apache

Header always set X-Frame-Options "SAMEORIGIN"
Header always set Content-Security-Policy "frame-ancestors 'self'"

Настройка в Laravel

// app/Http/Middleware/SecurityHeaders.php
public function handle($request, Closure $next)
{
    $response = $next($request);
    $response->header('X-Frame-Options', 'DENY');
    $response->header('Content-Security-Policy', "frame-ancestors 'none'");
    return $response;
}

Исключения для виджетов

Если часть сайта намеренно встраивается (платёжная форма, виджет, embed-плеер), применяют гранулярную настройку через CSP на конкретных маршрутах, а не глобально.

Срок реализации

Настройка заголовков — 1–2 часа включая тестирование во всех целевых браузерах.